0Pricing
Cyber Security Academy · Lektion

Authentifizierungs- und Sitzungstests

Testen Sie Brute-Force-Angriffe auf Logins, Session Fixation, JWT-Schwachstellen und unsichere Remember-me-Tokens.

Authentifizierungs- und Sitzungstests ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Umfang von Authentifizierungstests

Authentifizierungstests umfassen: Brute-Force-Angriffe auf Logins, Credential Stuffing, Schwachstellen in der Sitzungsverwaltung, JWT-Schwachstellen, unsichere Remember-Me-Tokens und Fehler beim Zurücksetzen von Passwörtern. Diese Schwachstellen ermöglichen häufig die vollständige Kontoübernahme.

Benutzernamen-Enumeration

Unterschiedliche Fehlermeldungen für einen ungültigen Benutzernamen und ein ungültiges Passwort verraten gültige Benutzernamen. Achten Sie auf Unterschiede bei Antwortzeiten, Nachrichtentexten, HTTP-Statuscodes und Weiterleitungs-URLs.

# Test login with:
# Valid user, wrong pass → "Incorrect password"
# Invalid user → "User not found"
# This confirms valid usernames!

# Time-based: longer response for valid users
# (bcrypt hash computed only for valid users)

Login-Brute-Force mit Burp Intruder

Verwenden Sie Intruder mit dem Angriffstyp Sniper oder Pitchfork, um einen Login per Brute-Force anzugreifen. Markieren Sie das Passwortfeld als Payload-Position, laden Sie eine Wortliste und filtern Sie die Antworten nach Statuscode oder Längenunterschieden.

# In Burp Intruder:
# 1. Send login request to Intruder
# 2. Mark: username=admin&password=§PASS§
# 3. Attack type: Sniper
# 4. Payload: passwords.txt from SecLists
# 5. Filter: 302 redirects = success

Credential Stuffing

Beim Credential Stuffing werden Benutzername:Passwort-Paare aus geleakten Datenbanken (Have I Been Pwned) gegen neue Ziele eingesetzt. Diese Methode ist effektiv, weil Benutzer Passwörter bei mehreren Diensten wiederverwenden.

# Tools:
# Hydra for HTTP login forms
hydra -L users.txt -P passwords.txt \
  192.168.1.100 http-post-form \
  "/login:user=^USER^&pass=^PASS^:Invalid"

Sitzungstoken analysieren

Fangen Sie Sitzungstoken ab und analysieren Sie ihre Vorhersagbarkeit (fortlaufende IDs), Länge (kurz = erratbar), Kodierung (Base64 dekodieren, um die Struktur zu sehen) und Entropie (mit Burp Sequencer prüfen).

# Burp Sequencer:
# Proxy > HTTP History
# Right-click login response
# Send to Sequencer
# Start live capture → Analyze

Session Fixation

Session Fixation tritt auf, wenn der Server die Sitzungs-ID nach dem Login nicht ändert. Notieren Sie die Sitzungs-ID vor dem Login und prüfen Sie, ob sie nach der Authentifizierung unverändert bleibt.

JWT testen

JSON Web Tokens enthalten Authentifizierungs-Claims. Testen Sie auf Algorithmusverwirrung (alg:none), Brute-Force-Angriffe auf schwache Geheimnisse und Header-Injection. jwt.io dekodiert JWTs zur Untersuchung.

# Decode JWT
echo "eyJ..." | base64 -d

# None algorithm attack:
# Modify header: {"alg":"none"}
# Remove signature
# Encode and submit

# Brute force HS256 secret:
john --format=HMAC-SHA256 token.txt

Fehler beim Zurücksetzen von Passwörtern

Häufige Fehler beim Zurücksetzen sind: erratbare Reset-Tokens (kurz oder fortlaufend), Host-Header-Injection (das Token wird an eine Angreiferdomain gesendet), Wiederverwendung von Tokens (dasselbe Token ist mehrfach gültig) und fehlende Ablaufzeiten.

# Test host header injection:
# Modify Host: header in reset request:
Host: attacker.com

# If token arrives at attacker.com = vulnerability

# Test token entropy:
# Collect multiple tokens
# Check for patterns or short length

Sicherheit von Remember-Me-Tokens

Remember-Me-Tokens sollten kryptografisch zufällig und lang sein (mindestens 128 Bit), serverseitig gehasht gespeichert werden, nur einmal verwendbar sein und an das Benutzerkonto gebunden sein. Testen Sie sie auf Vorhersagbarkeit und Wiederverwendung.

Umgehung der Multi-Faktor-Authentifizierung

Häufige MFA-Umgehungen sind: Manipulation der Antwort (Fehlgeschlagen in Erfolgreich ändern), direkter URL-Zugriff nach teilweise abgeschlossener Authentifizierung, Brute-Force-Angriffe auf kurze OTPs ohne Ratenbegrenzung und SIM-Swapping (sozial, nicht technisch).

Kontosperrung testen

Testen Sie, ob wiederholte fehlgeschlagene Logins eine Sperrung auslösen. Keine Sperrung bedeutet ein Brute-Force-Risiko. Eine zu aggressive Sperrung birgt ein Denial-of-Service-Risiko. Prüfen Sie, ob die Sperrung nach einer Zeitüberschreitung aufgehoben wird oder einen Administratoreingriff erfordert.

Schnelltest

Welcher JWT-Angriff ändert das Algorithmusfeld in "none", um die Signaturprüfung zu umgehen?

Zusammenfassung: Authentifizierungs- und Sitzungstests

Authentifizierungstests decken die gesamte Kette vom ersten Login bis zur Sitzungsverwaltung ab. Achten Sie auf Benutzernamen-Enumeration, fehlende Kontosperrung, vorhersehbare Tokens, JWT-Algorithmusverwirrung, Injection beim Zurücksetzen von Passwörtern und MFA-Umgehungen. Eine einzige Schwachstelle in dieser Kette kann für jeden Benutzer die vollständige Kontoübernahme bedeuten.

Häufig gestellte Fragen

Ist die Lektion „Authentifizierungs- und Sitzungstests“ kostenlos?

Ja — der vollständige Text von „Authentifizierungs- und Sitzungstests“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Authentifizierungs- und Sitzungstests“?

Testen Sie Brute-Force-Angriffe auf Logins, Session Fixation, JWT-Schwachstellen und unsichere Remember-me-Tokens. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Authentifizierungs- und Sitzungstests“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Burp-Suite-Proxy und Abfangen von Requests
  2. Auf Injection-Schwachstellen testen
  3. Authentifizierungs- und Sitzungstests
  4. Schwachstellen bei Datei-Uploads und SSRF
← Zurück zu Cyber Security Academy